CertiGhost (CVE-2026-54121) - from User to Domain Controller
- Loïc Castel
- 31 juil.
- 3 min de lecture
Ce qu'il faut retenir
Fin juillet 2026, les chercheurs Aniq Fakhrul (@aniqfakhrul) et Muhammad Ali (@h0j3n) ont publié le writeup et un PoC (Proof of Concept) fonctionnel de CertiGhost (CVE-2026-54121), une faille d'Active Directory Certificate Services (AD CS).
Un simple compte de domaine, sans aucun privilège, suffit à obtenir un certificat au nom d'un Domain Controller et à compromettre tout le domaine. Score CVSS 8,8 (improper authorization). Microsoft a corrigé la faille au Patch Tuesday du 14 juillet 2026, dix jours avant la divulgation publique.

Si vous exploitez une PKI Microsoft interne (Enterprise CA), partez du principe que vous êtes concernés : la faille touche Windows Server 2012 à 2025 (Server Core inclus) et Windows 10 1607/1809.
Aucune exploitation in the wild confirmée à ce jour, mais le PoC est public et l'exploitation peut être faite via une simple commande depuis un accès au contrôleur de domaine (comprendre : accès interne au réseau de l'organisation).
Comment ça marche
La faille abuse d'un fallback d'enrollment AD CS appelé chase. Quand la CA doit résoudre une identité à distance, deux attributs de la requête, fournis par le requérant, pilotent le comportement :
cdc : quel serveur la CA doit contacter,
rmd : quel objet annuaire résoudre.
Avant le patch, la CA ne vérifiait pas que l'hôte cdc était un vrai Domain Controller. La chaîne d'attaque :
Créer un compte machine (trivial sous ms-DS-MachineAccountQuota = 10 par défaut).
Monter des listeners rogue LDAP (389) et SMB/LSA (445).
Envoyer une requête de certificat avec cdc pointant vers l'hôte rogue et rmd vers le compte machine du DC ciblé.
La CA « chase » vers l'attaquant, qui renvoie l'identité du DC → certificat DC émis.
PKINIT avec le .pfx du DC → TGT + NT hash du DC.
DCSync → secret krbtgt → Golden Tickets → compromission totale de la forêt.
Le PoC (aniqfakhrul/CVE-2026-54121) automatise toute la chaîne, y compris contre une CA hébergée sur un DC.
Démonstration
Le PoC (Proof of Concept) a été exécuté par Safercy dans un souci de démonstration, sur un Windows Server 2019 fraîchement installé avec entreprise CA n'ayant pas reçu le correctif du 14 Juillet 2026.
Un utilisateur lambda du domaine sans droit spécifique a été utilisé :

Nos équipes ont réalisé une vidéo démontrant son utilisation :

Ce que vous devez faire pour vous protéger
Tout de suite :
Déployer les mises à jour Microsoft du 14 juillet 2026 sur tout serveur Enterprise CA. Le fix ajoute la validation CRequestInstance::_ValidateChaseTargetIsDC côté CA.
Si le patch doit attendre, désactiver le chase vulnérable. Attention : ce workaround n'a été validé par les chercheurs qu'en lab, pas sur une CA de production, et il casse l'enrôlement cross-domain / cross-forest qui en dépend. À tester sur une CA de staging avant tout déploiement :
certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC
Restart-Service CertSvc -ForceDans la foulée :
Abaisser ms-DS-MachineAccountQuota à 0 et déléguer les jonctions machine.
Traiter la CA comme un asset Tier 0 (même patch cycle, monitoring et accès que les DC).
Activer le certificate request logging et le router vers le SIEM.
Détection
Aucun indicateur de compromission statique n'a été publié : l'attaque manipule de l'enrôlement légitime.
Ci-dessous, une liste d'événements à superviser :
Requêtes de certificat portant les attributs cdc / rmd (signal le plus direct).
Requêtes LDAP ciblant des comptes machine DC depuis des hôtes inhabituels.
PKINIT depuis un hôte non-DC corrélé à un certificat récemment émis.
Étape finale DCSync (replication of directory services).
Comment Safercy peut aider
Détection des fuites (SaferFind) : Certighost a besoin d’identifiants nous, nous surveillons en continu si vos identifiants circulent dans les flux d'infostealers et sur les forums criminels, Lien : https://www.safercy.com/saferfind-cti-dark-web-monitoring
Réponse à incident (IR) : si un accès non autorisé est suspecté, nous intervenons pour qualifier la compromission, éradiquer la persistance et restaurer un état sain. Lien : https://www.safercy.com/reponse-a-incident
Pentest : nous testons concrètement l'exposition de votre infrastructure AD CS et la robustesse de votre chaîne de confiance PKI (abus du chase cdc/rmd, escalade vers le Domain Controller), ainsi que la ségrégation Tier 0 de vos CA, avant que quelqu'un d'autre ne le fasse. Lien : https://www.safercy.com/pentest-tests-d-intrusion
Article rédigé par Matéo DEFIEF - Pentester chez Safercy

Références
MSRC — fiche officielle CVE-2026-54121 (Security Update Guide) : https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-54121
Microsoft Threat Intelligence (@MsftSecIntel) — guidance de détection Defender (source de l'alerte « Potential Certighost (CVE-2026-54121) AD CS abuse ») : https://x.com/MsftSecIntel/status/2081902547728515535
H0j3n — writeup technique (mécanisme chase, fix _ValidateChaseTargetIsDC) : https://gist.github.com/H0j3n/a5ef2609b5f2944ac2390a191a534c26
aniqfakhrul — PoC Certighost (GitHub) : https://github.com/aniqfakhrul/CVE-2026-54121
BleepingComputer : https://www.bleepingcomputer.com/news/security/new-certighost-poc-exploit-lets-attackers-hijack-windows-domains/
Dark Reading : https://www.darkreading.com/vulnerabilities-threats/certighost-flaw-microsoft-active-directory-certificates


